CVE-2024-45811

Media4.8Publicada el 17 de septiembre de 2024

Vite es un framework de herramientas de compilación frontend para javascript. En las versiones afectadas, el contenido de archivos arbitrarios puede ser devuelto al navegador. `@fs` deniega el acceso a archivos fuera de la lista de archivos permitidos de Vite. Añadir `?import&raw` a la URL elude esta limitación y devuelve el contenido del archivo si existe. Este problema se ha corregido en las versiones 5.4.6, 5.3.6, 5.2.14, 4.5.5 y 3.2.11. Se recomienda a los usuarios actualizar. No se conocen medidas alternativas para esta vulnerabilidad.

Puntuación CVSS4.8 / 10CVSS:3.1/AV:A/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N
Tipo de debilidad (CWE)CWE-200, CWE-284

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE